Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en comprobación de la regla de control de acceso en un "Firewall" en accessDecisionManager en symfony/security-http (CVE-2020-5275)

Gravedad CVSS v3.1:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
30/03/2020
Última modificación:
07/11/2023

Descripción

En symfony/security-http versiones anteriores a 4.4.7 y 5.0.7, cuando un "Firewall" comprueba la regla de control de acceso, itera sobre los atributos de cada regla y se detiene tan pronto como accessDecisionManager decide otorgar acceso sobre el atributo, impidiendo la comprobación de los siguientes atributos que deberían haberse tenido en cuenta en una estrategia unánime. AccessDecisionManager es ahora llamado con todos los atributos a la vez, permitiendo que la estrategia unánime sea aplicada en cada atributo. Este problema está parcheado en las versiones 4.4.7 y 5.0.7.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:sensiolabs:symfony:*:*:*:*:*:*:*:* 4.4.0 (incluyendo) 4.4.7 (excluyendo)
cpe:2.3:a:sensiolabs:symfony:*:*:*:*:*:*:*:* 5.0.0 (incluyendo) 5.0.7 (excluyendo)